Има мнение: технологията DANE за браузърите провали

Говорим за технологията DANE за удостоверяване на домейн имена по DNS и защо тя не стана широко разпространена в браузърите.

Има мнение: технологията DANE за браузърите провали
/ Unsplash / Paulius Dragunas

Какво е DANE

Сертификаторите (CA) са организации, които е в процес удостоверяват криптографските SSL сертификати. Те поставят своя електронен подпис, потвърждавайки автентичността. Въпреки това, понякога възникват ситуации, при които удостоверенията се издават с нарушения. Например, миналата година Google инициираха "процедура за спиране на доверието" към сертификатите на Symantec поради тяхната компрометация (подробно описахме тази история в нашия блог — едно и две).

За да избегнат подобни ситуации, преди няколко години IETF започнаха разработването на технологията DANE (но тя не стана широко разпространена в браузърите — защо, ще обсъдим по-късно).

DANE (DNS-based Authentication of Named Entities) е набор от спецификации, който позволява използването на DNSSEC (Разширения за сигурност на името на системата) за контрол на автентичността на SSL сертификатите. DNSSEC е разширение за системата за домейн имена, което минимизира атаките, свързани с подмяна на адреси. Използвайки тези две технологии, уебмайстор или клиент могат да се свържат с един от операторите на DNS зоните и да потвърдят валидността на използвания сертификат.

По същество, DANE функционира като самоподписан сертификат (гарантът за неговата надеждност е DNSSEC) и допълва функциите на CA.

Как работи

Спецификацията DANE е описана в RFC6698. Според документа, в DNS ресурсни записи беше добавен нов тип — TLSA. Той съдържа информация за предавания сертификат, размер и тип предавани данни, както и самите данни. Уебмайсторът създава цифров отпечатък на сертификата, подписва го с помощта на DNSSEC и го публикува в TLSA.

Клиентът се свързва с уебсайта и сравнява неговия сертификат с "копия", получена от DNS оператора. Ако те съвпадат, ресурсът се счита за доверен.

На wiki страницата DANE е приведен следният пример за DNS заявка към сървъра example.org през TCP порт 443:

IN TLSA _443._tcp.example.org

Отговорът изглежда така:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE има няколко разширения, които работят с други DNS записи освен TLSA. Първото е DNS записа SSHFP за проверка на ключовете при SSH връзки. То е описано в RFC4255RFC6594 и RFC7479. Второто — OPENPGPKEY записа за обмен на ключове чрез PGP (RFC7929). Накрая, третото — SMIMEA записа (в RFC стандартът не е оформен, има само черновка на него) за криптографски обмен на ключове чрез S/MIME.

Какъв е проблемът с DANE

В средата на май се проведе конференция DNS-OARC (това е нестопанска организация, която се занимава с въпросите на сигурността, стабилността и развитието на системата за домейн имена). На една от панелите експертите достигнаха до извода, че технологията DANE не успя в браузърите (най-малкото в текущата реализация). Присъстващият на конференцията Джеф Хастън (Geoff Huston), главен научен сътрудник APNIC, един от петте регионални интернет регистратори, описва DANE като „мъртва технология.“

Популярните браузъри не поддържат удостоверяване на сертификати чрез DANE. На пазара се срещат специални плъгини, които разкриват функционалността на TLSA записите, но дори тяхната поддръжка постепенно спира.

Проблемите с разпространението на DANE в браузърите се свързват с продължителността на валидиращия процес чрез DNSSEC. Системата е принудена да извършва криптографски изчисления за потвърждаване на автентичността на SSL сертификата и да преминава през цялата верига от DNS сървъри (от основната зона до домейна на хоста) при първоначалното свързване с ресурса.

Има мнение: технологията DANE за браузърите провали
/ Unsplash / Kaley Dykstra

Този недостатък се опита да бъде отстранен от Mozilla с механизма DNSSEC Chain Extension за TLS. Той трябваше да намали броя на DNS записите, които клиентът трябваше да прегледа по време на удостоверяването. Однако вътре в групата разработчици възникнаха разногласия, които не успяха да бъдат разрешени. В крайна сметка проектът беше прекратен, въпреки че беше одобрен от IETF през март 2018 г.

Друга причина за ниската популярност на DANE е слабото разпространение на DNSSEC в света — с него работят само 19% от ресурсите. Експертите смятат, че това е недостатъчно за активно продвижение на DANE.

Вероятно индустрията ще се развива в друга посока. Вместо да използва DNS за верификация на SSL/TLS сертификати, играчите на пазара, обратно, ще насърчават протоколите DNS-over-TLS (DoT) и DNS-over-HTTPS (DoH). Последният споменахме в един от нашите предишни материали на Хабр. Те шифроват и проверяват заявките на потребителите към DNS сървъра, без да дават възможност на злонамерени лица да подменят данни. В началото на годината DoT вече внедриха в Google за своя Public DNS. Що се отнася до DANE — дали технологията ще успее да се възстанови и да стане масова, ще видим в бъдеще.

Какво още имаме за допълнително четене:

Има мнение: технологията DANE за браузърите провали Как да автоматизираме управлението на ИТ-инфраструктурата — обсъждаме три тренда
Има мнение: технологията DANE за браузърите провали JMAP — открит протокол, който ще замени IMAP при обмена на електронни писма

Има мнение: технологията DANE за браузърите провали Как да спестим с помощта на приложен програмен интерфейс
Има мнение: технологията DANE за браузърите провали DevOps в облачен сервиз на примера на 1cloud.ru
Има мнение: технологията DANE за браузърите провали Еволюция на облачната архитектура 1cloud

Има мнение: технологията DANE за браузърите провали Как работи техническата поддръжка на 1cloud
Има мнение: технологията DANE за браузърите провали Митовете за облачните технологии

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster